Конфиг, который дома работает, в офисе или в общежитии внезапно перестаёт. Отказы в ограниченных сетях почти всегда укладываются в четыре группы. Проходите их в этом порядке — быстрее, чем править конфиг наугад.
Одно замечание перед стартом: у большинства учебных заведений и компаний есть письменные правила пользования сетью. Эта статья про диагностику технических отказов, а не про обход таких правил.
1. Не открывается страница авторизации
Сети, где после подключения к Wi-Fi нужно сначала войти через браузер: кампус, отели, гостевые SSID в офисе. Если прокси или TUN включены, сама страница портала уходит в туннель и просто крутится вечно.
Решение скучное: выключить системный прокси и TUN, авторизоваться, включить обратно. Надоест — добавьте домен портала и подсеть шлюза в прямые правила, и переключать больше ничего не придётся.
Партнёрский материал Откуда взять ссылку на подписку? Партнёрский сервис даёт 1 ГБ высокоскоростного трафика Гонконга при регистрации — импорт в один клик. Получить быстрые серверы2. Перехват внутреннего DNS
Симптом — заметно неправильное разрешение имён: часть доменов ведёт на внутренние адреса, часть отдаёт рекламную страницу. Корпоративные и университетские сети перехватывают DNS по умолчанию.
TUN вместе с fake-ip забирает запросы в ядро, но оставьте лазейку для внутренних имён, иначе внутренний портал и файловые ресурсы перестанут резолвиться. В блоке dns используйте nameserver-policy, чтобы внутренние суффиксы уходили на внутренний резолвер, а всё остальное шло по шифрованному каналу. Синтаксис — в статье настройки DNS и защита от утечек.
3. Открыты только 80 и 443
Многие корпоративные фильтры не пропускают ничего другого. Выглядит так: подписка обновляется через 443, но ни один узел не подключается, а тест задержки везде даёт таймаут.
- Выбирайте узлы на порту 443, отдавая предпочтение протоколам поверх TLS.
- Провайдеры обычно дают несколько входных портов — переключитесь в панели на релей с 443.
- Если инспектируется и сам 443, смена протокола или порта иногда помогает, а иногда нет. Гарантий здесь нет: пара неудачных попыток — и лучше остановиться.
4. Трафик интранета должен идти напрямую
Стоит включить прокси, и внутренний портал, принтеры, сетевые папки и внутренний Git начинают тормозить или отваливаться — их трафик тоже уезжает за границу. Добавьте свои диапазоны и домены в прямые правила:
prepend-rules:
- DOMAIN-SUFFIX,corp.example.com,DIRECT
- IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
- IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
Подставьте свой домен. Добавляйте через Merge, чтобы обновление подписки не стёрло правила; синтаксис — в справочнике по своим правилам.
Ещё две частые помехи
Порт занят защитным ПО. На корпоративных ноутбуках часто стоят агенты защиты; когда 7890 или 7897 занят, ядро не стартует. Смените порт по инструкции о конфликте портов.
Подписка вообще не скачивается. В ограниченной сети это нередко первый отказ. Обновите её один раз через мобильную точку доступа, получите список узлов, а потом возвращайтесь и ищите рабочий; код ошибки сверьте по статье ошибки импорта подписки.